Recopila registros de AWS Key Management Service
Versión del analizador: 2.0
En este documento, se explica cómo transferir registros de AWS Key Management Service (KMS) a Google Security Operations. AWS KMS es un servicio completamente administrado que te permite crear y controlar las claves de encriptación que se usan para encriptar tus datos. Esta integración ayuda a supervisar y auditar el uso de las claves de encriptación.
Antes de comenzar
Asegúrate de cumplir con los siguientes requisitos previos:
- Instancia de Google SecOps
- Acceso con privilegios a AWS
Configura Amazon S3 y IAM
- Crea un bucket de Amazon S3 siguiendo esta guía del usuario: Crea un bucket
- Guarda el nombre y la región del bucket para usarlos más adelante.
- Crea un usuario siguiendo esta guía del usuario: Crea un usuario de IAM.
- Selecciona el usuario creado.
- Selecciona la pestaña Credenciales de seguridad.
- Haz clic en Crear clave de acceso en la sección Claves de acceso.
- Selecciona Servicio de terceros como el Caso de uso.
- Haz clic en Siguiente.
- Opcional: Agrega una etiqueta de descripción.
- Haz clic en Crear clave de acceso.
- Haz clic en Descargar archivo CSV para guardar la clave de acceso y la clave de acceso secreta para usarlas más adelante.
- Haz clic en Listo.
- Selecciona la pestaña Permisos.
- Haz clic en Agregar permisos en la sección Políticas de permisos.
- Selecciona Agregar permisos.
- Selecciona Adjuntar políticas directamente.
- Busca y selecciona la política AmazonS3FullAccess.
- Haz clic en Siguiente.
- Haz clic en Agregar permisos.
Cómo configurar CloudTrail para AWS KMS
- Accede a la consola de administración de AWS.
- En la barra de búsqueda, escribe y selecciona CloudTrail en la lista de servicios.
- Haz clic en Crear segmento.
- Proporciona un nombre del segmento (por ejemplo, KMS-Activity-Trail).
- Selecciona la casilla de verificación Habilitar para todas las cuentas de mi organización.
- Escribe el URI del bucket de S3 que creaste antes (el formato debe ser
s3://your-log-bucket-name/) o crea un bucket de S3 nuevo. - Si SSE-KMS está habilitado, proporciona un nombre para el alias de AWS KMS o elige una clave de AWS KMS existente.
- Puedes dejar la otra configuración como predeterminada.
- Haz clic en Siguiente.
- Selecciona Eventos de administración y Eventos de datos en Tipos de eventos.
- Haz clic en Siguiente.
- Revisa la configuración en Revisar y crear.
- Haz clic en Crear segmento.
- Opcional: Si creaste un bucket nuevo, continúa con el siguiente proceso:
- Ve a S3.
- Identifica y selecciona el bucket de registros recién creado.
- Selecciona la carpeta AWSLogs.
- Haz clic en Copiar URI de S3 y guárdalo.
Configura feeds
Existen dos puntos de entrada diferentes para configurar feeds en la plataforma de Google SecOps:
- Configuración de SIEM > Feeds > Agregar feed nuevo
- Content Hub > Paquetes de contenido > Comenzar
Cómo configurar el feed de AWS Key Management Service
- Haz clic en el paquete Amazon Cloud Platform.
- Ubica el tipo de registro AWS Key Management Service.
Especifica los valores en los siguientes campos.
- Tipo de fuente: Amazon SQS V2
- Nombre de la cola: El nombre de la cola de SQS desde la que se leerá
- URI de S3: El URI del bucket
s3://your-log-bucket-name/- Reemplaza
your-log-bucket-namepor el nombre real de tu bucket de S3.
- Reemplaza
Opciones de eliminación del código fuente: Selecciona la opción de eliminación según tus preferencias de transferencia.
Antigüedad máxima del archivo: Incluye los archivos modificados en la cantidad de días más reciente. El valor predeterminado es de 180 días.
ID de clave de acceso a la cola de SQS: Una clave de acceso a la cuenta que es una cadena alfanumérica de 20 caracteres.
Clave de acceso secreta a la cola de SQS: Una clave de acceso a la cuenta que es una cadena alfanumérica de 40 caracteres.
Opciones avanzadas
- Nombre del feed: Un valor propagado previamente que identifica el feed.
- Espacio de nombres del activo: Espacio de nombres asociado con el feed.
- Etiquetas de transferencia: Etiquetas aplicadas a todos los eventos de este feed.
Haz clic en Crear feed.
Para obtener más información sobre cómo configurar varios feeds para diferentes tipos de registros dentro de esta familia de productos, consulta Configura feeds por producto.
Tabla de asignación de UDM
| Campo de registro | Asignación de UDM | Lógica |
|---|---|---|
| data.detail.awsRegion | principal.location.country_or_region | Se asigna directamente desde el campo data.detail.awsRegion en el registro sin procesar. |
| data.detail.eventCategory | security_result.category_details | Se asigna directamente desde el campo data.detail.eventCategory en el registro sin procesar. |
| data.detail.eventName | metadata.product_event_type | Se asigna directamente desde el campo data.detail.eventName en el registro sin procesar. Este campo determina el valor de metadata.event_type según la lógica: si eventName es "Decrypt" o "Encrypt", event_type es "USER_RESOURCE_ACCESS"; si eventName es "GenerateDataKey", event_type es "USER_RESOURCE_CREATION"; de lo contrario, event_type es "GENERIC_EVENT". |
| data.detail.requestID | additional.fields.key | El valor está codificado como "requestID" en el código del analizador. |
| data.detail.requestID | additional.fields.value.string_value | Se asigna directamente desde el campo data.detail.requestID en el registro sin procesar. |
| data.detail.requestParameters.encryptionAlgorithm | security_result.detection_fields.key | El valor está codificado como "encryptionAlgorithm" en el código del analizador. |
| data.detail.requestParameters.encryptionAlgorithm | security_result.detection_fields.value | Se asigna directamente desde el campo data.detail.requestParameters.encryptionAlgorithm en el registro sin procesar. |
| data.detail.resources.ARN | target.resource.id | Se asigna directamente desde el campo data.detail.resources.ARN en el registro sin procesar. |
| data.detail.resources.type | target.resource.resource_subtype | Se asigna directamente desde el campo data.detail.resources.type en el registro sin procesar. |
| data.detail.userIdentity.sessionContext.attributes.mfaAuthenticated | principal.user.attribute.labels.key | El valor está codificado como "mfaAuthenticated" en el código del analizador. |
| data.detail.userIdentity.sessionContext.attributes.mfaAuthenticated | principal.user.attribute.labels.value | Se asigna directamente desde el campo data.detail.userIdentity.sessionContext.attributes.mfaAuthenticated en el registro sin procesar. |
| data.detail.userIdentity.sessionContext.sessionIssuer.principalId | principal.user.userid | Se asigna directamente desde el campo data.detail.userIdentity.sessionContext.sessionIssuer.principalId en el registro sin procesar. |
| data.detail.userIdentity.sessionContext.sessionIssuer.userName | principal.user.user_display_name | Se asigna directamente desde el campo data.detail.userIdentity.sessionContext.sessionIssuer.userName en el registro sin procesar. |
| data.detail.userIdentity.type | principal.user.attribute.roles.name | Se asigna directamente desde el campo data.detail.userIdentity.type en el registro sin procesar. |
| data.id | metadata.product_log_id | Se asigna directamente desde el campo data.id en el registro sin procesar. |
| data.time | metadata.event_timestamp.seconds | El valor en segundos de la marca de tiempo analizada del campo data.time en el registro sin procesar. |
| N/A | metadata.event_type | Este campo se deriva de la lógica del analizador según el valor de data.detail.eventName: si eventName es "Decrypt" o "Encrypt", event_type es "USER_RESOURCE_ACCESS"; si eventName es "GenerateDataKey", event_type es "USER_RESOURCE_CREATION"; de lo contrario, event_type es "GENERIC_EVENT". |
| N/A | metadata.log_type | El valor está codificado como "AWS_KMS" en el código del analizador. |
| N/A | metadata.product_name | El valor está codificado como "AWS Key Management Service" en el código del analizador. |
| N/A | metadata.vendor_name | El valor está codificado como "AMAZON" en el código del analizador. |
| N/A | principal.asset.attribute.cloud.environment | El valor está codificado como "AMAZON_WEB_SERVICES" en el código del analizador. |
Registro de cambios
Consulta el registro de cambios de este analizador
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.